Вопрос звучит организационно, а решается юридически и экономически одновременно. Пока в компании один чат-бот на сайте, за него отвечает тот, кто его заказал. Когда появляются корпоративный доступ к языковой модели, ИИ-ассистенты в отделах и генерация документов, зона ответственности размывается — и именно в этот момент начинаются утечки, дублирование закупок и споры «кто это вообще внедрил». Разберём, как распределить ответственность по ролям и что из этого требует закон, а что — здравый смысл.
Почему «никто не отвечает» — самый дорогой вариант
Бесконтрольное расползание ИИ по отделам обходится дороже, чем кажется. Типовые сценарии, которые мы наблюдаем на аудите процессов снова и снова:
- Дублирование закупок. Три подразделения независимо покупают доступы к разным сервисам, а компания платит трижды за одно и то же.
- Shadow AI. Сотрудники загружают рабочие документы в личные аккаунты публичных сервисов — данные уходят за периметр без всякого договора и журналирования.
- Непонятный оператор. При инциденте выясняется, что юридически неясно, кто оператор обработки данных и чья зона ответственности — компания не может быстро ответить регулятору и клиенту.
- Пилоты без финала. Десяток экспериментов, ни один не доведён до промышленной системы, потому что некому сверять их между собой.
Каждый из этих сценариев сам по себе переживаем. Вместе они означают, что инвестиции в ИИ не складываются в результат. Управление Shadow AI начинается именно с назначения владельца технологии.
Что требует закон, а что — нет
Разделим факты и мифы. Ни 152-ФЗ «О персональных данных», ни 243-ФЗ об искусственном интеллекте не обязывают компанию вводить должность «ответственный за ИИ». Это управление, а не требование закона.
Что закон действительно фиксирует:
- Оператор персональных данных. Когда ИИ обрабатывает данные клиентов или сотрудников, компания остаётся оператором в смысле 152-ФЗ — со всеми обязанностями: определение целей, правовые основания, защита, реакция на инциденты. Эту роль нельзя «отдать» подрядчику.
- Зоны 243-ФЗ. Федеральный закон подписан 26 июля 2026 года, общая часть уже работает — она вступила в силу 1 сентября 2026 года. Новые обязанности появляются 1 марта 2027 года: касаются они разработчиков больших фундаментальных моделей — тех, что насчитывают от миллиарда параметров; компаниям, которые лишь пользуются готовыми ИИ-сервисами, отдельные обязанности законом не введены. Штрафов и реестра нарушителей в законе нет, переходный период растянут до 01.09.2032.
- Ответственность за решения. Юридическую ответственность за результаты работы ИИ несёт компания, а не «алгоритм» — подробнее в разборе юридической ответственности за решения ИИ.
Вывод из правовой части простой: закон не назначает вам владельца ИИ, но ответственность за данные и решения всё равно лежит на юридическом лице. Распределять роли — ваша управленческая задача.
Три роли и их зоны: CIO, CISO, DPO
Проверенная схема для компаний среднего и крупного размера — матрица, где у каждой роли своя зона и своё право вето:
| Роль | Зона ответственности | Типовые решения |
|---|---|---|
| CIO / директор по цифровому развитию | Дорожная карта ИИ, бюджет, выбор вендоров, совокупная стоимость владения | Какие системы внедряем, что покупаем, что разрабатываем, когда масштабируем |
| CISO / служба ИБ | Модель угроз, доступы, журналирование, реакция на инциденты | Пускать ли данные в облако, какие контуры закрывать, как реагировать на утечку |
| DPO / ответственный за ПДн | Персональные данные: основания, согласия, уведомления, хранение | Можно ли обучать модель на массиве с ПДн, что вычищать из датасетов |
| Бизнес-заказчик | Эффект: метрики процесса, приёмка, обучение пользователей | Успешен ли пилот, стоит ли rollout на весь отдел |
Ключевое правило: у ИИ должен быть один владелец на уровне компании — обычно CIO. Матрица не работает, когда роли равны и никто не сводит решения воедино: CISO заблокирует облако, бизнес купит свой сервис в обход, DPO узнает об этом последним. Владелец сводит эти интересы в единый план.
Малый бизнес: один человек в трёх шляпах
В компании на 30–100 человек отдельные CIO, CISO и DPO не нужны — эти роли совмещает один координатор по ИИ, чаще всего технический директор или руководитель ИТ. Что реально работает на малом масштабе:
- Список всех ИИ-инструментов компании — от корпоративного чат-бота до сервисов генерации картинок у маркетолога. Обновляется раз в квартал.
- Простая политика использования ИИ на двух страницах: что можно, что нельзя, куда идём с идеями.
- Один договорной шаблон для вендоров: запрет обучения на наших данных, территория обработки, удаление по запросу.
- Внешняя экспертиза на аудит — типовая вилка аудита процессов и защиты начинается от 90 000 ₽; для задач уровня пилота ориентируйтесь на 480 000 ₽. Это типовые вилки класса работ, а не оферта.
Такая минимальная структура закрывает 90% рисков малого бизнеса и не требует штатных специалистов по комплаенсу.
Матрица ответственности: шаблон из восьми решений
Практический инструмент — таблица ключевых решений, в которой заранее зафиксировано, кто готовит, кто согласовывает и кто подписывает. Минимальный набор:
- Закупка нового ИИ-сервиса или доступа — готовит владелец процесса, согласуют ИТ и ИБ, подписывает CIO.
- Передача данных во внешний ИИ-контур — готовит ИТ, согласуют ИБ и DPO, подписывает CISO.
- Запуск пилота в отделе — готовит бизнес-заказчик, согласует ИТ, подписывает владелец процесса.
- Перевод пилота в промышленную эксплуатацию — готовит ИТ, согласуют все три роли, подписывает CIO.
- Реакция на инцидент с данными — готовит ИБ, согласует DPO, подписывает руководитель.
- Изменение политики использования ИИ — готовит владелец ИИ, подписывает генеральный директор.
Формат не важен — важна договорённость до первого инцидента. Когда таблица есть, спор «кто виноват» превращается в процедуру «кто делает».
Признаки, что пора назначать владельца
Три сигнала, после которых совмещение ролей перестаёт работать:
- Больше двух живых пилотов. Эксперименты начинают конкурировать за данные и бюджет.
- Первый инцидент или претензия. Утечка через ИИ-сервис или вопрос клиента о том, кто обрабатывает его данные.
- Закупка ИИ на уровне компании. Корпоративный портал, локальная модель, интеграция с 1С — решения с горизонтом в годы требуют единой архитектуры.
Дальше роли расходятся по матрице выше. Полезно сразу зафиксировать и политику использования ИИ — она переводит устные договорённости в документ.
Вывод
Закон не требует должности «ответственный за ИИ», но ответственность за данные и решения уже лежит на компании. Рабочая модель: один владелец технологии, матрица ролей CIO–CISO–DPO–бизнес и минимальный набор зафиксированных решений. Малому бизнесу достаточно координатора и внешнего аудита; крупному — полноценной матрицы с правом вето у каждой роли. Начать стоит с инвентаризации: какие ИИ-инструменты уже работают в компании и кто за них отвечает прямо сейчас.